Ask.fm basiretsiz bir ekibe sahip yapmışlardır inanırım

Ancak csrf token gönderiyorlar sunucu tarafında kontrol etmiyorlar mı yoksa ip tabanlı bir token oluşturuyorlar o yüzden mi formu kabul ediyor bilemedim. Her türlü cookie veya session'da tutulan csrf token her zaman daha sağlıklı. Tabi iFrame, referer, origin, rate limit kontrolleri de şart. XSS açığı tam anlamıyla mevcutsa butona tıklamasına gerek yok, formu komple hidden hale getirip javascript ile form submit yapılabilir. Hatta başka domainden XHR isteğini kabul ediyorsa birkaç satır js koduyla bunlara da gerek kalmaz. Sadece oradaki csrf token ip bazlı mı yoksa cihaz/ip farketmeksizin uygun formatta olmasını geçerli mi sayıyor o önemli. Elinize sağlık.
Videoyu sesli izlemedim fake'se uyarın